Spring til indhold
StandardRammeværk

CIS Controls

En prioriteret liste af konkrete sikkerhedsforanstaltninger, der beskytter mod de mest udbredte cyberangreb.

Papirer og kuglepen på et træbord – gennemgang af kontrolpunkter

FOTO: 2H Media / Unsplash

CIS Controls (Center for Internet Security Controls) er en prioriteret liste af konkrete, handlingsorienterede sikkerhedsforanstaltninger designet til at beskytte mod de mest udbredte og farlige cyberangreb. Version 8 indeholder 18 kontroller med 153 safeguards.

Implementeringsgrupper (IG)

CIS Controls er inddelt i tre implementeringsgrupper baseret på organisationens størrelse og ressourcer:

IG1 (Essential Cyber Hygiene) - 56 safeguards for små organisationer med begrænsede ressourcer. Disse dækker det absolutte minimum for cybersikkerhed.

IG2 (Moderate) - 130 safeguards for mellemstore organisationer med dedikeret IT-personale.

IG3 (Advanced) - Alle 153 safeguards for store organisationer med specialiserede sikkerhedsteams.

De 18 kontroller

  1. 1Inventar og kontrol af enterprise-aktiver
  2. 2Inventar og kontrol af software-aktiver
  3. 3Databeskyttelse
  4. 4Sikker konfiguration af enterprise-aktiver og software
  5. 5Kontostyring
  6. 6Adgangskontrolstyring
  7. 7Kontinuerlig sårbarhedshåndtering
  8. 8Audit-logsstyring
  9. 9E-mail og webbrowser-beskyttelse
  10. 10Malwarebeskyttelse
  11. 11Datagendannelse
  12. 12Netværksinfrastrukturstyring
  13. 13Netværksovervågning og -forsvar
  14. 14Sikkerhedsbevidsthedstræning
  15. 15Serviceudbyderadministration
  16. 16Applikationssoftwaresikkerhed
  17. 17Hændelsesresponsstyring
  18. 18Penetrationstest

Styrken ved CIS Controls

I modsætning til mere generelle rammeværk som NIST CSF er CIS Controls ekstremt praktiske og specifikke. Hver kontrol angiver præcist hvad der skal gøres, og prioriteringen sikrer, at organisationer fokuserer på de mest effektive foranstaltninger først.

CIS Controls i Danmark

Danske organisationer kan bruge CIS Controls som en praktisk implementeringsguide til at opfylde kravene i NIS2-direktivet og ISO 27001. IG1 (Essential Cyber Hygiene) er et godt udgangspunkt for SMV'er, der skal styrke deres cybersikkerhed, og Center for Cybersikkerhed anbefaler mange af de samme foranstaltninger i deres vejledninger.

Andre standarder